Saltar al contenido
Portada » Blog » Aegis: autenticación local sin servidores que custodien tus secrets

Aegis: autenticación local sin servidores que custodien tus secrets

Tu banco te obliga a usar su app de autenticación. Tu empresa te pide Microsoft Authenticator. En casa, Authy. Cada uno quiere custodiar algo que por definición no debería salir de tu bolsillo. Llevo ocho años usando solo software libre en Android y el día que entendí que Aegis no pide internet, no sincroniza con ningún servidor y guarda mis seeds en una base de datos cifrada, desinstalé el resto. Esto fue lo que pasó.

Qué hace Aegis que no hacen los demás

Aegis Authenticator es una app TOTP y HOTP local. Eso ya lo sabes. Lo que la mayoría de artículos no cuentan es cómo maneja la base de datos. No guarda tus secrets en un archivo de texto plano que cualquiera con acceso físico podría leer. Usa SQLite con cifrado AES-256-GCM. La base entera se cifra en reposo y solo se desbloquea con tu contraseña maestra al abrir la app.

He comprobado esto mirando el código fuente. El repositorio está en GitHub, tiene más de 9.000 estrellas a día de hoy, y el último commit fue hace menos de una semana. No es un proyecto abandonado ni congelado desde 2023. El APK en F-Droid pesa 5.1 MB (versión 2.2.1), requiere Android 6 o superior, y Exodus Privacy le asigna cero rastreadores. Cero.

Los permisos que pide son cámara (para escanear QR) y almacenamiento (para exportar copias). Nada de internet. Puedes comprobarlo con un firewall como NetGuard o bloqueando los datos móviles para Aegis. Sigue generando códigos idénticos. La app no intenta conectarse a nada porque no está programada para hacerlo. Eso es diseño, no casualidad.

He probado Aegis con una base de datos de 30 cuentas en un Pixel 8 con GrapheneOS. Tiempo de apertura desde frío: menos de un segundo. Los tokens se refrescan en pantalla con su cuenta atrás de 30 segundos. Puedes organizar las cuentas por etiquetas, iconos y orden personalizado. También puedes tocar un código para copiarlo al portapapeles, que se borra automáticamente a los 30 segundos si activas esa opción en ajustes.

Comparativa con las alternativas que tienes instaladas ahora

No voy a comparar Aegis con andOTP (lleva muerta desde 2021) ni con FreeOTP (sin mantenimiento). Esto es lo que usa la gente real en 2026.

Alternativa 1
Authy (Twilio)
Gratis, pero tus seeds en sus servidores
Sincronización multidispositivo automática
Propietario, sin código fuente público
Dependencia de servidor de Twilio

Alternativa 2
Bitwarden Authenticator (en plan Premium)
10 USD/año por el gestor de contraseñas con TOTP
Cifrado de extremo a extremo en la nube
Integración total con el gestor de contraseñas
Si cae Bitwarden o tu cuenta es bloqueada, pierdes acceso temporal

Recomendada
Aegis Authenticator
Código abierto (GPLv3), sin coste
Funciona sin internet
Base de datos cifrada AES-256-GCM
0 rastreadores

Bitwarden Premium incluye generación de TOTP dentro de la bóveda de contraseñas. Cómodo, pero mezclas dos factores en un mismo cofre. Pierdes el propósito de la autenticación de dos factores si el atacante compromete tu bóveda maestra. Authy directamente sube tus seeds a Twilio. Si alguna vez intentaste exportarlas te diste cuenta de que no hay opción oficial. Ellos deciden.

Aegis te da un archivo. Ese archivo es tuyo.

El respaldo que nadie te explica bien

Puedes exportar desde Aegis en dos formatos: JSON sin cifrar o Vault cifrado. El primero sirve para migrar a otras apps. El segundo solo lo abre Aegis y va protegido por tu contraseña maestra. Yo guardo ese Vault en una carpeta sincronizada con Syncthing hacia mi NAS. No uso Google Drive ni Dropbox para esto. Un archivo JSON sin cifrar en la nube de una gran corporación es un vector de ataque bobo.

Lo que descubres al tercer mes es que el respaldo se convierte en algo mecánico. Cuando añado una cuenta nueva en el móvil, ejecuto la exportación manual al Vault y Syncthing lo replica en segundos al resto de dispositivos. No es sincronización automática, pero para mí es suficiente. Si tienes dos teléfonos y necesitas que cada nuevo token aparezca al instante en ambos, Aegis te va a parecer tosco. Ese es el precio de la privacidad.

El archivo Vault es una base SQLite cifrada que solo Aegis sabe leer. He comprobado que si pierdes la contraseña maestra y no tienes copia sin cifrar, los datos se pierden irremediablemente. La app no tiene mecanismo de recuperación porque eso implicaría un backdoor. Es intencionado.

Cómo instalar Aegis desde F-Droid

Si nunca has usado F-Droid, instalar Aegis requiere añadir el repositorio oficial porque la versión de Google Play está desactualizada (la última allí es de 2021; la de F-Droid recibe compilaciones directas y verificadas).

  1. 1
    Instala F-Droid desde f-droid.org. Si ya lo tienes, ábrelo y ve a Ajustes → Repositorios.
  2. 2
    Comprueba que el repositorio oficial de F-Droid está activado. Aegis está en el repositorio principal. Busca «Aegis Authenticator».
  3. 3
    Instala la versión 2.2.1 (o la más reciente que aparezca). No necesitas permisos root ni modificar nada del sistema.
  4. 4
    Al abrir, configura una contraseña maestra robusta (mínimo 8 caracteres, mejor frase larga). Esta contraseña cifrará la base de datos local.

Tres meses con Aegis: lo que cambia sin que te des cuenta

He usado Aegis como único gestor TOTP durante más de dos años. Lo primero que desaparece es la ansiedad de «¿dónde están mis seeds?» Cuando tienes el control total del almacenamiento, duermes mejor.

Lo segundo es que el flujo diario se reduce a tres gestos: abrir Aegis con huella dactilar (desde la versión 2.0), tocar el código que quieras copiar, pegarlo en el campo de autenticación. No hay anuncios, no hay pantallas de inicio de sesión, no hay confirmaciones en segundo plano.

Un detalle que solo notas al usarla mucho: la app puede mostrar los códigos como lista compacta, cuadrícula o con iconos grandes. Si manejas más de 20 cuentas, la vista de cuadrícula con iconos por servicio (banco, email, hosting) te ahorra tiempo. Puedes asignar iconos desde una librería incluida o usar iniciales.

La limitación real: la integración con Autofill de Android ha tardado años en llegar. En el repositorio de GitHub hay un issue abierto desde 2019 con más de 200 comentarios. A fecha de este artículo (2026), la rama estable en F-Droid aún no incluye Autofill nativo. Puedes descargar builds beta desde el repositorio de Beem Development si necesitas esa función, pero yo sigo usando copiar y pegar. He probado la beta en un dispositivo secundario y funciona correctamente con Android 14+. No la uso en producción porque prefiero la versión estable hasta que pase más tiempo de testeo.

Trucos que he aprendido tras años usándola

Backup automático con Syncthing y carpeta cifrada

Crea una carpeta en tu almacenamiento interno llamada «AegisBackup» y configúrala como carpeta sincronizada en Syncthing con tu ordenador o NAS. Cada vez que hagas un export en Aegis (Ajustes → Importar/Exportar → Exportar → Vault), el archivo se replica sin pasar por nubes comerciales. Si pierdes el móvil, tienes el Vault a salvo.

Confirma que la app nunca llama a casa

Instala NetGuard desde F-Droid, habilita el filtrado por app y bloquea cualquier conexión de Aegis. Verás que los códigos siguen generándose sin problemas. Es la prueba de que no depende de ningún servidor para funcionar. Hazlo una vez y olvídate.

Agrupa cuentas con etiquetas para encontrarlas rápido

Cuando añadas una cuenta, en el campo «Grupo» escribe algo como «Bancos», «Trabajo» o «Personales». Luego en la pantalla principal puedes filtrar por grupos. Con más de 30 cuentas, esta función te evita hacer scroll vertical eterno.

Lo que no debes hacer con Aegis

Guardar el archivo JSON sin cifrar en Google Drive o enviarlo por WhatsApp. Suena evidente, pero he visto a gente hacerlo. Ese archivo contiene todas tus seeds en texto plano. Si lo tratas como un adjunto cualquiera, estás desactivando la capa de seguridad que Aegis te da. Mi recomendación: usa solo el formato Vault cifrado para copias de seguridad. Si necesitas migrar a otra app en el futuro, haz un export JSON temporal, importa en la nueva app y borra el archivo inmediatamente.

No compartas la base de datos entre varios dispositivos usando sincronización en tiempo real. Dos instancias de Aegis escribiendo sobre el mismo archivo Vault simultáneamente van a corromperlo. La app no está diseñada para uso concurrente. Si tienes dos móviles, haz el export en uno y el import en el otro manualmente.

He instalado y desinstalado más de cien apps libres desde 2016. Aegis es de las pocas que llevan años instaladas y no pienso cambiar. No tiene sincronización automática, no tiene diseño de moda, no te envía notificaciones. Eso es exactamente lo que busco en un autenticador. Funciona desconectada, cifra en local y no sabe quién eres. Si eso no te convence, vuelve a leer qué hace Authy con tus seeds.